JadePuffer: un ransomware utilizó un agente de IA para automatizar todo el ataque

JadePuffer: un ransomware utilizó un agente de IA para automatizar todo el ataque

Investigadores han identificado lo que creen es el primer caso documentado de una operación de ransomware, denominada JadePuffer, llevada a cabo completamente por un agente basado en un modelo de lenguaje grande (LLM). Según la empresa de seguridad en la nube Sysdig, JadePuffer empleó un agente de IA autónomo para realizar reconocimiento en el objetivo, robar credenciales, moverse lateralmente, establecer persistencia, escalar privilegios y cifrar datos.

Los investigadores señalan que el agente de IA se adaptó a los fallos durante la intrusión, de manera similar a como un operador humano manejaría los obstáculos. 'La operación también se adaptó en tiempo real, reintentando pasos fallidos con parámetros refinados. En una secuencia, pasó de un inicio de sesión fallido a una solución funcional en 31 segundos', afirma Sysdig.

Desde el acceso inicial hasta el cifrado

JadePuffer obtuvo acceso inicial al objetivo explotando CVE-2025-3248, una vulnerabilidad de ejecución remota de código no autenticada en Langflow, un popular marco de código abierto utilizado para construir aplicaciones LLM. El proveedor corrigió la falla el 1 de abril de 2025, y a principios de mayo del mismo año, CISA la etiquetó como explotada en ataques dirigidos a endpoints expuestos a Internet, generalmente desplegados con un endurecimiento mínimo pero que contienen credenciales en la nube y claves API.

Tras obtener ejecución de código a través de CVE-2025-3248, el agente de IA volcó la base de datos PostgreSQL de Langflow, recopiló información del host, buscó variables de entorno y archivos sensibles, recuperó credenciales y enumeró un almacén de objetos MinIO. Sysdig destaca el enfoque adaptativo para la enumeración de MinIO, donde si una solicitud API devolvía XML en lugar de JSON, la siguiente carga útil ajustaba su lógica de análisis en consecuencia.

JadePuffer también estableció persistencia en el host de Langflow instalando un trabajo cron en el servidor, configurado para enviar señales a la infraestructura del atacante cada 30 minutos. Desde la instancia de Langflow, el atacante pivotó a un servidor MySQL de producción que ejecutaba Alibaba Nacos (Naming and Configuration Service), utilizando credenciales de root cuyo origen Sysdig no pudo determinar.

Nacos fue atacado con múltiples cargas útiles, incluida una que explotaba CVE-2021-29441, una vulnerabilidad de omisión de autenticación que crea cuentas de administrador fraudulentas. El agente probó métodos de escape de contenedores y desplegó la carga útil del ransomware. Según los investigadores, JadePuffer cifró 1,342 elementos de configuración del servicio Nacos antes de eliminar los originales.

Las cargas útiles capturadas muestran al agente cifrando los 1,342 elementos de configuración del servicio Nacos utilizando AES_ENCRYPT() de MySQL, eliminando las tablas originales config_info e history, y creando una tabla de extorsión (README_RANSOM) que contiene la demanda, una dirección de pago en Bitcoin y un contacto de Proton Mail.

La nota de rescate afirma que los datos fueron cifrados con el algoritmo AES-256, aunque los investigadores creen que esto es una exageración y que es más probable el uso del más débil AES-128-ECB. Sysdig menciona que la clave de cifrado se genera aleatoriamente, pero no se almacena ni se transmite al atacante.

La dirección de Bitcoin mencionada en la nota de rescate es una dirección de ejemplo ampliamente utilizada en documentación pública, posiblemente resultado de que el LLM la reprodujera a partir de los datos de entrenamiento. Otras señales de que la IA controlaba el ataque incluyen comentarios detallados en lenguaje natural en el código generado, que describen el razonamiento operativo, y una iteración rápida del ataque que considera los errores específicos encontrados, en lugar de simples reintentos.

Sysdig concluye que el caso de JadePuffer demuestra que ha llegado la era de los 'actores de amenazas agénticos' (ATA), reduciendo la habilidad necesaria para llevar a cabo ciberataques dañinos. Al mismo tiempo, dado cómo operan los agentes de IA hoy en día, las cargas útiles generadas por LLM crean nuevas oportunidades de detección para las soluciones de seguridad.

image
image
The encryption function
The encryption function
Rapid iteration steps
Rapid iteration steps
article image
article image

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *